Add zeroize for output key material
まだ誰も着手していません。
評価
- 難易度
- 4/5
- 見積もり時間
- 3〜5日
- 初心者へのやさしさ
- 35/100
- issue の種類
- 機能追加
- 明瞭さ
- 説明が足りない
- 活発さ
- 静か
- 技術スタック
- rust
- 領域
- cryptography, security
調査の方向性
まず、復元された AES-KW(P) 平文、ECDH/ECDSA/RSA エクスポートバイト、および HKDF/SP800-108 で導出されたシークレットを返す、または保持する API の一覧を作成します。それらの戻り値の型と所有権の動作を確認し、そのうえで、合意された完了内容がユーザードキュメントなのか、影響を受けるすべての出力に対する zeroization の適用なのかを判断します。
索引モデルが issue の本文から書いたものです。
説明
Several APIs return or hold sensitive key material (recovered plaintext from AES-KW(P) ,private key bytes from ECDH/ECDSA/RSA exports, derived secrets from HKDF/SP800-108, etc.) in plain Vec or [u8; N]. Dropping these values does not wipe the underlying memory, so secrets can linger in the allocator until the pages are reused.
At a minimum, should document to users that they should zero themselves, or implement zeroize.
- 主要言語
- Rust
- スター
- 72
- フォーク
- 15
- 平均マージ
- 1日 6時間
- マージ済み PR(30日)
- 8
環境構築
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
microsoft/rust-symcrypt のほかの issue
-
enhancement
難易度 4/5 3〜5日 初心者へのやさしさ 35/100
microsoft/rust-symcrypt#90 · コメント 1 件 ·
-
難易度 4/5 3〜5日 初心者へのやさしさ 45/100
microsoft/rust-symcrypt#77 · コメント 2 件 ·
-
難易度 2/5 1〜3時間 初心者へのやさしさ 48/100
microsoft/rust-symcrypt#76 ·
-
難易度 3/5 1〜2日 初心者へのやさしさ 35/100
microsoft/rust-symcrypt#73 ·
-
難易度 3/5 1〜2日 初心者へのやさしさ 35/100
microsoft/rust-symcrypt#71 ·
microsoft/rust-symcrypt の issue をすべて見る
似ている issue
-
難易度 2/5 1〜3時間 初心者へのやさしさ 68/100
trezor/trezor-firmware#7997 ·
メンテナーはふだん 2 日以内に返信
-
難易度 1/5 1時間未満 初心者へのやさしさ 88/100
メンテナーはふだん 1 日以内に返信
-
難易度 2/5 1〜3時間 初心者へのやさしさ 84/100
oxidecomputer/management-gateway-service#506 · コメント 1 件 ·
-
難易度 2/5 1〜3時間 初心者へのやさしさ 72/100
scylladb/nodejs-rs-driver#566 ·
メンテナーはふだん 1 日以内に返信
-
A-ABI needs-triage relnotes relnotes-needs-review relnotes-tracking-issue T-lang T-libs T-opsem
難易度 2/5 1〜3時間 初心者へのやさしさ 68/100
メンテナーはふだん 1 日以内に返信